Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/t-tani/yama-dev
内存取证取证分析恶意软件分析事件响应
GitHubt-tani/yama-dev

YAMA-dev

又一个用于恶意软件检测的内存分析器

查看仓库
2533年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

YAMA

又一款用于恶意软件检测的内存分析器

概念

YAMA 是一个用于生成扫描器的系统,可在应急响应期间检测特定恶意软件。YAMA 生成的扫描器专为探索 Windows 操作系统内存并检测恶意软件而设计。随着仅驻留在内存中的无文件恶意软件日益增多,YAMA 旨在通过检测此类恶意软件来促进事件处理中的快速响应。

特性

  • 生成作为单个二进制文件运行的扫描器
  • 使用 YARA 规则和内存信息检测恶意软件
  • 通过编写自定义 YARA 规则,为每个用户的应急响应需求创建恶意软件检测二进制文件
  • 以文本/JSON 格式输出检测结果

扫描器的工作原理

YAMA 扫描器作为 Windows 用户模式应用程序运行,分析用户模式下运行进程的内存空间,使用 YARA 扫描具有可疑属性的内存空间,并识别恶意软件。

首先,YAMA 分析每个进程并提取以下信息:

  • 进程地址空间信息
  • 进程 PEB(进程环境块)结构
  • 进程 TEB(线程环境块)结构
  • 进程栈区域
  • 进程堆区域
  • 进程线程信息
  • 每个虚拟地址空间的文件映射信息
  • 映射文件的签名信息

接着,YAMA 根据分析信息确定需要检查的内存空间。这样做是为了只选择必要的内存空间,避免因搜索整个内存空间而影响性能。

最后,YAMA 使用嵌入在二进制文件资源部分的 YARA 规则检查目标内存空间。

使用场景

通过结合 GitHub 等平台上可用的 YARA 规则,可以创建能够调查特定针对性攻击活动痕迹的内存扫描器。

例如,使用来自 JPCERTCC/jpcert-yara 的 APT10 规则构建 YAMA 扫描器,将生成适用于威胁狩猎 APT10 恶意软件的工具。

JPCERTCC/jpcert-yara 提供了大量与各种 APT 活动(如 APT10、APT29、BlackTech 和 Lazarus)兼容的 YARA 规则,以及针对不同类型恶意软件的规则。强烈推荐参考。

如何构建自定义 YAMA 扫描器

请参阅 Wiki。

依赖项

此项目正常运行依赖于以下开源软件:

  • VirusTotal/yara - GitHub
  • gabime/spdlog - GitHub
  • nlohmann/json - GitHub
  • p-ranav/argparse - GitHub

致谢与灵感来源

感谢以下 GitHub 仓库,它们为我们的项目提供了灵感和影响:

  • volatilityfoundation/volatility3 - GitHub
  • forrest-orr/moneta - GitHub
下载工具